Atak phishingowy na Trezor przez lukę w autoryzacji logowania Brevo

BTC
ETH
LINK
UNI
Luka w autoryzacjiPortfel sprzętowynaruszenie danychphishingTrezorBrevo
1 godzinę temuŹródło: crypto.news
Atak phishingowy na Trezor przez lukę w autoryzacji logowania Brevo

Luka w autoryzacji w systemie logowania Brevo pozwoliła atakującemu na dostęp do 138 kont klientów, co doprowadziło do wysłania wiadomości phishingowych za pośrednictwem kont używanych przez Trezor, BitBox i CoinTracking.

Podsumowanie

  • Luka w logowaniu Brevo dała atakującemu dostęp do 138 kont klientów, w tym tych używanych przez Trezor, BitBox i CoinTracking.
  • Wiadomości phishingowe zostały wysłane przez sześć kont, a listy kontaktów zostały wyeksportowane z 43 kont.
  • Oszukańczy e-mail Trezor dotarł do około 347 000 subskrybentów i skierował około 2500 osób do złośliwego linku.
  • Trezor traktuje wszystkie 347 000 adresów newslettera jako potencjalnie znane atakującemu i możliwe do ponownego wykorzystania w phishingu.

Brevo powiedziało w czwartkowym postmortem, że atakujący wykorzystał słabość związaną z systemem jednokrotnego logowania, uzyskując dostęp do organizacji powiązanych z legalnymi użytkownikami, którzy zostali zaproszeni do kontrolowanego przez atakującego konta Brevo.

Luka w Brevo dała atakującemu dostęp do organizacji klientów

Brevo prześledziło incydent do sposobu, w jaki jego platforma obsługiwała uprawnienia, gdy użytkownicy należeli do więcej niż jednej organizacji.

Atakujący najpierw utworzył konto Brevo i włączył jednokrotne logowanie, a następnie zaprosił legalnych użytkowników Brevo do nowo utworzonej organizacji. Dostęp powinien pozostać ograniczony do organizacji kontrolowanej przez atakującego.

Zamiast tego, jak podało Brevo, granica autoryzacji zawiodła, pozwalając atakującemu na dostęp do każdej organizacji, do której zaproszeni użytkownicy mieli uprawnienia dostępu.

Skompromitowane konta obejmowały te używane przez producentów portfeli sprzętowych Trezor i BitBox oraz usługę śledzenia portfeli kryptowalutowych i raportowania podatkowego CoinTracking. Dostęp do legalnej infrastruktury e-mailowej pozwolił na rozpowszechnianie oszukańczych wiadomości w sposób, który sprawiał, że wyglądały jak normalna komunikacja firmowa.

Ujawnienie to dostarcza technicznego wyjaśnienia stojącego za e-mailami phishingowymi wymierzonymi w Trezor i klientów BitBox w tym tygodniu. Crypto.news wcześniej informowało, że obie firmy produkujące portfele sprzętowe ostrzegły użytkowników w środę po zidentyfikowaniu oszukańczych wiadomości bezpieczeństwa rozpowszechnianych za pośrednictwem zewnętrznego dostawcy newslettera.

Ponieważ wiadomości zostały wysłane przez legalną infrastrukturę mailingową, mogły przejść normalne kontrole uwierzytelniania e-mail i dotrzeć do subskrybentów z adresów powiązanych z poszkodowanymi firmami.

E-mail phishingowy Trezor używał tematu „Critical Security Alert: STM32 Entropy Vulnerability” i przedstawiał rzekomy problem z bezpieczeństwem sprzętu, wymagający podjęcia działań przez użytkowników.

Wiadomość kierowała odbiorców do złośliwej aplikacji, która prosiła o kopie zapasowe portfela. Każdy, kto uzyska frazę odzyskiwania portfela, może odtworzyć odpowiedni portfel i przejąć kontrolę nad jego środkami.

E-mail phishingowy Trezor dotarł do 347 000 subskrybentów

Trezor powiedział, że jego konto Brevo zawierało około 347 000 adresów e-mail newslettera z zapisem, bez innych informacji o klientach przechowywanych na platformie.

Trezor wyłączył złośliwą domenę na poziomie DNS w ciągu 20 minut. Według firmy około 2500 osób uzyskało dostęp do linku przed usunięciem.

„Dopóki nie usłyszymy więcej od Brevo, traktujemy wszystkie około 347 000 adresów newslettera jako znane atakującemu i możliwe do ponownego wykorzystania w phishingu” – powiedział rzecznik.

Trezor powiedział, że incydent w Brevo nie naruszył jego portfeli sprzętowych, kopii zapasowych portfeli ani innych systemów wewnętrznych. Klienci, którzy nie wprowadzili kopii zapasowej portfela do złośliwej aplikacji, pozostali bezpieczni, według firmy.

Kampania ta następuje po kilku innych próbach phishingu związanych z producentem portfeli sprzętowych. W sierpniu użytkownik Trezor powiedział, że stracił swoje oszczędności życia po tym, jak sponsorowany wynik wyszukiwania Google skierował go do fałszywej strony hostowanej przez Google Sites.

Trezor powiedział wówczas, że widzi więcej fałszywych stron phishingowych podszywających się pod firmę poprzez sponsorowane wyniki wyszukiwania i ostrzegł klientów, aby nigdy nie wprowadzali kopii zapasowych portfela na stronach internetowych.

Wcześniej w 2026 roku oszuści przenieśli próby podszywania się poza internet, wysyłając fałszywe listy Trezor i Ledger do właścicieli portfeli sprzętowych. Listy zawierały kody QR prowadzące do stron phishingowych, które pod pretekstem dokończenia uwierzytelniania lub weryfikacji transakcji prosiły o 12-, 20- lub 24-wyrazowe frazy odzyskiwania.

Konta BitBox i CoinTracking wykorzystane w fali phishingu

BitBox zidentyfikował podobną kampanię w środę i ostrzegł użytkowników, aby nie postępowali zgodnie z instrukcjami zawartymi w fałszywych e-mailach wysyłanych pod jego nazwą.

Atak nastąpił kilka tygodni po tym, jak BitBox załatał dwie luki w portfelu dotyczące instalacji oprogramowania sprzętowego i obsługi adresów Bitcoin. BitBox podał, że nie odnotowano znanego wykorzystania którejkolwiek z tych luk i nie zgłoszono kradzieży środków użytkowników.

Klienci CoinTracking otrzymali inną przynętę phishingową zaprojektowaną wokół funkcji śledzenia portfela i raportowania podatkowego tej usługi.

Fałszywy e-mail miał temat „Data Breach Notice: Please refresh API Keys as soon as possible” (Powiadomienie o naruszeniu danych: Prosimy jak najszybciej odświeżyć klucze API), zgodnie z CoinTracking. Firma ostrzegła klientów, aby nie klikali linków zawartych w wiadomości, podczas gdy badała naruszenie swojego konta Brevo.

Trezor już traktuje swoją pełną listę subskrybentów newslettera jako potencjalnie znaną atakującemu, choć firma podała, że nie otrzymała potwierdzenia, że wszystkie 347 000 adresów zostało wyeksportowanych.

Producent portfeli sprzętowych zmierzył się w tym roku z osobnym ujawnieniem danych klientów dotyczącym dostawcy usług logistycznych ShipMonk. Trezor początkowo ujawnił w sierpniu, że informacje należące do 13 689 klientów zostały ujawnione przez tego dostawcę wysyłki.

Zakres później się zwiększył, gdy Trezor dowiedział się, że rekordy należące do około 67 000 dodatkowych klientów z USA pozostały w systemach ShipMonk. Starsze rekordy obejmowały zakupy dokonane między listopadem 2019 a sierpniem 2021 i zawierały imiona i nazwiska, adresy e-mail, numery telefonów, adresy wysyłki i numery zamówień.

Trezor podał, że jego własne systemy nie zostały naruszone w incydencie z ShipMonk i żadne klucze prywatne ani frazy odzyskiwania nie zostały ujawnione. Firma wcześniej otrzymała zapewnienia, że starsze rekordy klientów zostały usunięte, zanim 2 września dowiedziała się, że pozostały przechowywane przez dostawcę.